Tool OSINT in dettaglio
Ogni strumento: come funziona (da dove prende i dati) e come si usa (comandi reali). Complemento di Recon & OSINT.
Come "pensa" l'OSINT
L'OSINT non "hackera" nulla: interroga fonti già pubbliche e le collega. Le fonti tipiche da cui pescano questi tool:
- Motori di ricerca (Google, Bing) e loro cache.
- DNS e certificati SSL (ogni certificato emesso è pubblico → rivela sottodomini).
- Database WHOIS (registrazioni domini).
- API pubbliche (Shodan, VirusTotal, HaveIBeenPwned...).
- Social network e archivi (Wayback Machine).
Il valore è nella correlazione: un'email trovata + un data breach + un sottodominio dimenticato = una via d'ingresso.
theHarvester — email, host e sottodomini
Come funziona: interroga decine di fonti pubbliche (Bing, DuckDuckGo, crt.sh, ecc.) e aggrega email, nomi host, IP e sottodomini di un dominio.
# cerca su tutte le fonti disponibili
theHarvester -d example.com -b all
# solo alcune fonti + salva report HTML/XML
theHarvester -d example.com -b bing,crtsh,duckduckgo -f report
Cosa ne fai: le email → possibili utenti per brute force o phishing; i sottodomini → nuovi target da scansionare.
Enumeration sottodomini — amass / subfinder / sublist3r
Come funziona: combinano fonti passive (certificati, DNS pubblici, motori) e opzionalmente brute force con wordlist. Ogni sottodominio è una superficie d'attacco in più.
# subfinder — veloce, solo passivo
subfinder -d example.com -o sub.txt
# amass — il più completo (passivo)
amass enum -passive -d example.com
# sublist3r — classico, motori di ricerca
sublist3r -d example.com
# poi verifica quali sono VIVI (rispondono su http/https)
cat sub.txt | httpx -silent
Shodan — il "Google dei dispositivi"
Come funziona: Shodan scansiona in continuo tutta Internet e indicizza i banner dei servizi (che software, che versione, che porte). Cerchi dispositivi esposti, non pagine web.
# installa e imposta la API key (gratuita registrandosi su shodan.io)
pip install shodan && shodan init LA_TUA_API_KEY
# info su un IP: porte, servizi, CVE note
shodan host 1.2.3.4
# ricerche (anche dal sito web shodan.io):
shodan search "apache country:IT port:8080"
Dork Shodan utili dal sito: org:"Nome Azienda", ssl:"example.com", product:"MySQL", vuln:CVE-2021-44228.
recon-ng — il "Metasploit dell'OSINT"
Come funziona: framework modulare a moduli (come msfconsole). Ogni modulo interroga una fonte e salva tutto in un database interno, così i risultati si concatenano.
recon-ng
marketplace install all # installa i moduli
workspaces create example
modules load recon/domains-hosts/hackertarget
options set SOURCE example.com
run # popola la tabella "hosts"
show hosts
SpiderFoot — OSINT automatizzato
Come funziona: gli dai un target (dominio, IP, email, nome) e lui lancia in automatico 200+ moduli, disegnando le relazioni. Ha una comoda interfaccia web.
# avvia l'interfaccia web su localhost:5001
spiderfoot -l 127.0.0.1:5001
# poi apri il browser, "New Scan", inserisci il target
Maltego — analisi grafica delle relazioni
Come funziona: parti da un "entity" (dominio, persona, email) e applichi trasformazioni che scoprono entità collegate, disegnando un grafo. Ottimo per vedere connessioni non ovvie (persona → email → account social → altri domini). Versione Community gratuita inclusa in Kali.
Uso: interfaccia grafica → trascini un'entity → tasto destro → "Run Transform". È visuale, non da terminale.
Sherlock / Holehe — cacciare persone
# Sherlock: cerca uno username su centinaia di social
sherlock nomeutente
# Holehe: dice su quali siti è registrata un'email
holehe email@example.com
Come funziona: provano a "registrare"/interrogare quell'identità su tanti siti e deducono dove esiste dalle risposte.
ExifTool — metadati nascosti nei file
Come funziona: foto e documenti contengono metadati (autore, software, a volte GPS). ExifTool li estrae.
exiftool foto.jpg
# cerca coordinate GPS o nome autore/software
È esattamente il tipo di analisi della room OhSINT.
Servizi web (nessun tool da installare)
| Servizio | A cosa serve |
|---|---|
| crt.sh | Sottodomini dai certificati SSL (Certificate Transparency). |
| Wayback Machine | Versioni storiche di un sito: pagine/endpoint rimossi ma ancora "vivi". |
| HaveIBeenPwned | Se un'email è comparsa in data breach noti. |
| DNSDumpster | Mappa DNS/host di un dominio, con grafico. |
| GHDB | Google dork già pronti per trovare file/pannelli esposti. |